网易首页 > 网易号 > 正文 申请入驻

【安全圈】Apache Tomcat新漏洞允许攻击者执行远程代码

0
分享至

关键词

安全漏洞

据Cyber Security News消息,安全研究人员在流行的开源 Web 服务器 Apache Tomcat和servlet 容器中发现了两个严重漏洞,可能允许攻击者执行远程代码并导致拒绝服务。

第一个漏洞被追踪为 CVE-2024-50379, 影响 Apache Tomcat 11.0.0-M1 到 11.0.1、10.1.0-M1 到 10.1.33 和 9.0.0.M1 到 9.0.97版本 。如果默认 servlet 在不区分大小写的文件系统上配置了写入权限,攻击者可在并发读取和上传操作期间利用竞争条件。这种绕过 Tomcat 大小写敏感性检查的做法会导致上传的文件被视为 JSP,最终导致远程代码执行。

第二个漏洞被追踪为 CVE-2024-54677,虽然严重性较低,但仍可能构成重大威胁。它影响相同版本的 Apache Tomcat,可使攻击者触发拒绝服务攻击。该漏洞源于 Tomcat 提供的 Web 应用程序示例,其中许多示例无法限制上传的数据大小,可能会导致 OutOfMemoryError,从而导致拒绝服务。

值得注意的是,默认情况下,示例网络应用程序只能从 localhost 访问,这在一定程度上限制了潜在的攻击面。

目前Apache 已经发布了解决这些安全漏洞的补丁,敦促用户立即升级:

  • Apache Tomcat 11.0.2 或更高版本

  • Apache Tomcat 10.1.34 或更高版本

  • Apache Tomcat 9.0.98 或更高版本

这些漏洞的发现突显了在网络服务器环境中定期进行安全审计和及时打补丁的重要性。由于 Apache Tomcat 在企业环境中的广泛使用,因此这些漏洞的潜在影响十分巨大。

最近,Apache还披露了一个CVSS 4.0 评分高达9.5的高危漏洞,影响Apache Struts 2.0.0 到 2.3.37、2.5.0 到 2.5.33 以及 6.0.0 到 6.3.0.2版本,攻击者可以操纵文件上传参数以启用路径遍历,在某些情况下,这可能导致上传可用于执行远程代码执行的恶意文件 。

参考来源:New Apache Tomcat Vulnerabilities Let Attackers Execute Remote Code

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
湖南平江小孩哥小孩姐去派出所拜年领1元红包,不少网友直呼“头一次见”,当地回应:特色年俗,除夕当晚孩子们会挨家挨户送祝福

湖南平江小孩哥小孩姐去派出所拜年领1元红包,不少网友直呼“头一次见”,当地回应:特色年俗,除夕当晚孩子们会挨家挨户送祝福

极目新闻
2026-02-18 16:04:41
武切开价500万美元想买绿军9号!怀特拒绝后还价:1000万可以考虑

武切开价500万美元想买绿军9号!怀特拒绝后还价:1000万可以考虑

罗说NBA
2026-02-18 14:22:13
冬奥会女选手夺冠时激动拉开上衣,露出内衣品牌,或将因此赚得100万美元!

冬奥会女选手夺冠时激动拉开上衣,露出内衣品牌,或将因此赚得100万美元!

大象新闻
2026-02-17 17:43:34
飞虎队”再现乌克兰天空,美国撕下面具强行干涉匈牙利大选

飞虎队”再现乌克兰天空,美国撕下面具强行干涉匈牙利大选

史政先锋
2026-02-17 20:22:20
大衣哥女婿上门拜年,脸上没笑容与朱雪梅保持距离,没带礼品

大衣哥女婿上门拜年,脸上没笑容与朱雪梅保持距离,没带礼品

吴蒂旅行ing
2026-02-18 13:43:20
吴京《镖人》首波真实口碑出炉了!观众的打分评价都“一针见血”

吴京《镖人》首波真实口碑出炉了!观众的打分评价都“一针见血”

八卦南风
2026-02-17 19:41:43
春晚引发西方恐慌

春晚引发西方恐慌

美第奇效应
2026-02-17 02:02:49
春晚让西方破防:机器人背后,将是一场对美军的降维打击?

春晚让西方破防:机器人背后,将是一场对美军的降维打击?

华山穹剑
2026-02-17 18:21:43
26落水4死!云南游船侧翻:画面流出,负责人被控制,一细节可怕

26落水4死!云南游船侧翻:画面流出,负责人被控制,一细节可怕

博士观察
2026-02-18 13:51:50
不是那个年代的,你真看不懂

不是那个年代的,你真看不懂

深度报
2026-02-15 23:01:53
单日票房不如《熊出没》,看完吴京新片《镖人》,我心情复杂

单日票房不如《熊出没》,看完吴京新片《镖人》,我心情复杂

晴晴的娱乐日记
2026-02-18 06:35:06
高市早苗手舞足蹈公布“天大喜讯”,英媒秒懂:中国的阳谋奏效了

高市早苗手舞足蹈公布“天大喜讯”,英媒秒懂:中国的阳谋奏效了

东极妙严
2026-02-18 12:53:10
为了“掏空”老百姓家底,而编造出来的“4大谎言”,谁信谁倒霉

为了“掏空”老百姓家底,而编造出来的“4大谎言”,谁信谁倒霉

平说财经
2026-02-18 08:38:03
王兴兴:预计2026年宇树人形机器人出货量或将达一到两万台

王兴兴:预计2026年宇树人形机器人出货量或将达一到两万台

财闻
2026-02-17 13:22:53
乌谈判代表团团长:乌美俄三方会谈首日谈判结束 明日将继续

乌谈判代表团团长:乌美俄三方会谈首日谈判结束 明日将继续

大象新闻
2026-02-18 06:43:05
以色列对川普政府发出最后通牒

以色列对川普政府发出最后通牒

史政先锋
2026-02-17 21:51:01
为入狱雇主无偿带娃月嫂:带孩子买新衣走亲戚共度第五个春节,俨然已成家人|2026策“马”新生

为入狱雇主无偿带娃月嫂:带孩子买新衣走亲戚共度第五个春节,俨然已成家人|2026策“马”新生

红星新闻
2026-02-18 10:32:34
藏马熊除夕狂捶饭馆卷帘门,老板已回家过年打算提前返岗,派出所回应

藏马熊除夕狂捶饭馆卷帘门,老板已回家过年打算提前返岗,派出所回应

极目新闻
2026-02-18 12:08:19
985女硕士被活活饿死,父母:不会给她收尸,就让她死在日本吧!

985女硕士被活活饿死,父母:不会给她收尸,就让她死在日本吧!

来科点谱
2026-02-18 07:11:56
大地震!华子被交易去东部!阿杜终于有根了!

大地震!华子被交易去东部!阿杜终于有根了!

贵圈真乱
2026-02-18 12:13:19
2026-02-18 16:35:00
安全圈
安全圈
国内首家大安全概念新媒体
6409文章数 4690关注度
往期回顾 全部

科技要闻

怒烧45亿,腾讯字节阿里决战春节

头条要闻

赖清德新年发福袋 宫庙主委突然捂嘴呕吐喷溅他身上

头条要闻

赖清德新年发福袋 宫庙主委突然捂嘴呕吐喷溅他身上

体育要闻

夺银被问丢金,谷爱凌回击外媒:很荒谬

娱乐要闻

6大卫视春晚收视出炉 北京台稳居第一

财经要闻

面条火腿香菇酱!上市公司这些年请你吃

汽车要闻

量产甲醇插混 吉利银河星耀6甲醇插混版申报图

态度原创

手机
旅游
数码
家居
公开课

手机要闻

荣耀Magic V6真机曝光!MWC即将发布,折叠屏+机器人手机双王炸

旅游要闻

弦子的山海经|从“成为中国人”到“在中国过春节”,老外为啥都爱上了中国?

数码要闻

realme真我Buds T500 Pro耳机曝光:满电续航56小时

家居要闻

中古雅韵 乐韵伴日常

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版